Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
El registro de auditoría de buzones está activado de forma predeterminada en todas las organizaciones. Esta configuración registra automáticamente determinadas acciones que realizan los propietarios, delegados y administradores del buzón. Los administradores pueden buscar en el registro de auditoría del buzón los registros de auditoría del buzón correspondientes.
Algunas ventajas de la auditoría del buzón activada de forma predeterminada son:
- La auditoría se activa automáticamente al crear un nuevo buzón. No es necesario habilitar manualmente la auditoría del buzón de correo para los nuevos usuarios.
- No es necesario administrar las acciones del buzón que se auditan. De forma predeterminada, se audita un conjunto predefinido de acciones de buzón para cada tipo de inicio de sesión (Administración, Delegado y Propietario).
- Cuando Microsoft lanza una nueva acción de buzón, es posible que la acción se agregue automáticamente a la lista de acciones de buzón que se auditan de forma predeterminada, siempre y cuando el usuario tenga la licencia adecuada. Dado que las nuevas acciones se agregan automáticamente, no es necesario agregar nuevas acciones en los buzones a medida que se liberan.
- Tiene una directiva de auditoría de buzones coherente en toda la organización porque audita las mismas acciones para todos los buzones.
Comprobar que la auditoría del buzón está activada de forma predeterminada
Para comprobar que la auditoría del buzón de correo está activada de forma predeterminada para su organización, ejecute el siguiente comando en Exchange Online PowerShell:
Get-OrganizationConfig | Format-List AuditDisabled
El valor False indica que la auditoría del buzón está activada de forma predeterminada para la organización. La auditoría del buzón activada de forma predeterminada en la organización invalida si la auditoría está habilitada o deshabilitada en buzones individuales. No invalida la configuración de la operación de auditoría de nivel de buzón.
Cómo funcionan juntas las auditorías a nivel de organización y a nivel de buzón:
- Si la auditoría de nivel de organización está activada y la auditoría de nivel de buzón está desactivada: la auditoría de nivel de organización invalida la configuración del buzón y habilita la auditoría. Se aplican las operaciones de auditoría configuradas del buzón.
- Si la auditoría de nivel de organización está activada y la auditoría de nivel de buzón está activada: la auditoría de nivel de buzón permanece habilitada y se aplican las operaciones de auditoría configuradas del buzón.
Por ejemplo, si la auditoría del buzón está activada de forma predeterminada para la organización, la propiedad AuditEnabled devuelta por el Get-Mailbox cmdlet siempre muestra True. El buzón audita la actividad del buzón mediante las acciones de buzón configuradas del buzón.
Para mantener deshabilitada la auditoría de buzones para buzones específicos, configure la omisión de la auditoría de buzones para el propietario del buzón y otros usuarios con acceso delegado al buzón. Para obtener más información, consulte Omitir el registro de auditoría de buzones.
Tipos de buzones admitidos
En la tabla siguiente se describen los tipos de buzón que admite la auditoría de buzones de forma predeterminada:
| Tipo de buzón | Auditoría admitida | Activado de forma predeterminada |
|---|---|---|
| Buzones de grupo de Microsoft 365 | ✔ | ✔ |
| Buzones de carpetas públicas | ||
| Buzones de recursos | ||
| Buzones compartidos | ✔ | ✔ |
| Buzones de usuario | ✔ | ✔ |
Importante
En un entorno multigeográfico, no se admite la auditoría de buzones entre zonas geográficas. Si asigna a un usuario permisos para acceder a un buzón compartido en una ubicación geográfica diferente, las acciones del buzón que realice el usuario no se registran en el registro de auditoría del buzón compartido. Los eventos de auditoría de administración de Exchange están disponibles para todas las ubicaciones a través de la Auditoría de Microsoft Purview y el cmdlet Search-UnifiedAuditLog.
Tipos de inicio de sesión y acciones de buzón
Los tipos de inicio de sesión clasifican quién es responsable de las acciones auditadas en el buzón. En la lista siguiente se describen los tipos de inicio de sesión que usa el registro de auditoría del buzón:
- Propietario: el propietario del buzón (la cuenta asociada al buzón).
-
Delegado:
- Un usuario ha asignado el permiso SendAs, SendOnBehalf o FullAccess a otro buzón.
- Un administrador asignó el permiso FullAccess al buzón de un usuario.
-
Administración:
- El buzón se busca mediante una de las siguientes herramientas de Microsoft eDiscovery:
- eDiscovery en el portal Microsoft Purview.
- In-Place eDiscovery en Exchange Online.
- Se accede al buzón mediante el Editor MAPI de Microsoft Exchange Server.
- Al buzón accede una cuenta que suplanta a otro usuario. Este acceso se produce cuando el rol ApplicationImpersonation se asigna a una cuenta, como una aplicación, que ahora tiene acceso activo a los datos. Para obtener más información, consulte Configuración de la suplantación.
- El buzón se busca mediante una de las siguientes herramientas de Microsoft eDiscovery:
Acciones de buzón para buzones de usuario y buzones compartidos
En la tabla siguiente se describen las acciones de buzón que puede usar en el registro de auditoría de buzones de usuario y buzones compartidos.
- Una marca de verificación (✔) indica la acción del buzón que puede registrar para el tipo de inicio de sesión (no todas las acciones están disponibles para todos los tipos de inicio de sesión).
- Un asterisco ( * ) después de la marca de verificación indica que la acción del buzón se registra de forma predeterminada para el tipo de inicio de sesión.
- Un administrador con permiso de acceso completo a un buzón se considera un delegado.
| Acción de buzón | Descripción | Admin | Delegado | Owner |
|---|---|---|---|---|
| AddFolderPermissions | Aunque este valor se acepta como una acción de buzón, ya está incluido en la acción UpdateFolderPermissions y no se audita por separado. En otras palabras, no use este valor. | |||
| ApplyRecord | Un elemento se etiqueta como un registro. | ✔* | ✔* | ✔* |
| AttachmentAccess | Se ha accedido a los datos adjuntos de un mensaje de correo a través de la API de Microsoft Graph API. Esta operación está habilitada de forma predeterminada y no se puede configurar con las otras acciones del buzón. | ✔* | ✔* | ✔* |
| Copy | Se ha copiado un mensaje a otra carpeta. | ✔ | ||
| Crear | Se ha creado un elemento en la carpeta Calendar, Contactos, Borrador, Notas o Tareas del buzón (por ejemplo, se crea una nueva convocatoria de reunión). No se audita la creación, el envío ni la recepción de un mensaje. Además, la creación de una carpeta de buzón no se audita. | ✔* | ✔* | ✔* |
| FolderBind | Se tuvo acceso a una carpeta de buzón de correo. Esta acción también se registra cuando el administrador o un delegado abren el buzón de correo. Nota: Se consolidan los registros de auditoría para las acciones de enlace de carpeta realizadas por los delegados. Se genera un registro de auditoría para el acceso a carpetas individuales en un período de 24 horas. |
✔ | ✔ | |
| HardDelete | Mensaje purgado de la carpeta Elementos recuperables. | ✔* | ✔* | ✔* |
| MailboxLogin | El usuario ha iniciado sesión en su buzón. | ✔ | ||
| MailItemsAccessed | Se produce cuando los protocolos y clientes de correo tienen acceso a los datos de correo. | ✔* | ✔* | ✔* |
| Enlace de mensaje |
Nota: Este valor solo está disponible para los usuarios sin licencias E5/A5/G5. Un mensaje se ha visto en el panel de vista previa o un administrador lo ha abierto. |
✔ | ||
| ModifyFolderPermissions | Aunque este valor se acepta como una acción de buzón, ya está incluido en la acción UpdateFolderPermissions y no se audita por separado. En otras palabras, no use este valor. | |||
| Move | Se ha movido un mensaje a otra carpeta. | ✔ | ✔ | ✔ |
| MoveToDeletedItems | Un mensaje eliminado y movido a la carpeta Elementos eliminados. | ✔* | ✔* | ✔* |
| RecordDelete | Un elemento etiquetado como registro se eliminó temporalmente (se movió a la carpeta Elementos recuperables). Los elementos etiquetados como registros no se pueden eliminar permanentemente (se purgan de la carpeta Elementos recuperables). | ✔ | ✔ | ✔ |
| RemoveFolderPermissions | Aunque este valor se acepta como una acción de buzón, ya está incluido en la acción UpdateFolderPermissions y no se audita por separado. En otras palabras, no use este valor. | |||
| SearchQueryInitiated | Una persona usa Outlook (Windows, Mac, iOS, Android o Outlook en la Web) o la aplicación Correo para Windows 10 para buscar elementos en un buzón. | ✔ | ||
| Send | El usuario envía un mensaje de correo electrónico, responde a un mensaje de correo electrónico o reenvía un mensaje de correo electrónico. | ✔* | ✔* | |
| SendAs | Un mensaje se ha enviado con el permiso Enviar como. Este permiso permite a otro usuario enviar el mensaje como si proviniera del propietario del buzón. | ✔* | ✔* | |
| SendOnBehalf | Un mensaje se ha enviado con el permiso SendOnBehalf. Este permiso permite a otro usuario enviar el mensaje en nombre del propietario del buzón. El mensaje indica al destinatario a nombre de quién se ha enviado el mensaje y quién lo ha enviado realmente. | ✔* | ✔* | |
| SoftDelete | Un mensaje eliminado permanentemente o eliminado de la carpeta Elementos eliminados. Los elementos eliminados de forma temporal se mueven a la carpeta Elementos recuperables. | ✔* | ✔* | ✔* |
| Actualizar | Un mensaje o cualquiera de sus propiedades cambiaron. | ✔* | ✔* | ✔* |
| UpdateCalendarDelegation | Se asignó una delegación de calendario a un buzón. La delegación de calendario otorga a otra persona en la misma organización permisos para administrar el calendario del propietario del buzón. | ✔* | ✔* | |
| UpdateFolderPermissions | Un permiso de la carpeta se ha cambiado. Los permisos de carpeta controlan qué usuarios de su organización pueden tener acceso las carpetas de un buzón de correo y los mensajes que contienen. | ✔* | ✔* | ✔* |
| UpdateInboxRules | Se agregó, quitó o cambió una regla de bandeja de entrada. Las reglas de la bandeja de entrada procesan los mensajes en la bandeja de entrada del usuario en función de las condiciones. Las acciones especifican qué hacer con los mensajes que coinciden con las condiciones de la regla. Por ejemplo, mover el mensaje a una carpeta especificada o eliminar el mensaje. | ✔* | ✔* | ✔* |
Importante
Si personaliza las acciones del buzón para auditar antes de que la auditoría del buzón se active de forma predeterminada en su organización, la configuración personalizada de la auditoría del buzón se conserva en el buzón y no se sobrescribe con las acciones predeterminadas del buzón descritas en esta sección. Para revertir las acciones de auditoría del buzón a sus valores predeterminados (lo que puede hacer en cualquier momento), vea Restaurar las acciones predeterminadas del buzón.
Acciones de buzón para buzones de Microsoft 365 Group
Al activar la auditoría de buzones, los buzones de Microsoft 365 Grupo empiezan a registrar datos de auditoría de buzones. Sin embargo, no puede personalizar los datos registrados ni agregar o quitar acciones de buzón para ningún tipo de inicio de sesión.
En la tabla siguiente se describen las acciones de buzón que los buzones de correo de Microsoft 365 Grupo registran de forma predeterminada para cada tipo de inicio de sesión.
Un administrador con permiso de acceso completo a un buzón de grupo de Microsoft 365 es un delegado.
| Acción de buzón | Descripción | Admin | Delegado | Owner |
|---|---|---|---|---|
| Crear | Creación de un elemento de calendario. No se audita la creación, el envío ni la recepción de un mensaje. | ✔* | ✔* | |
| HardDelete | Mensaje purgado de la carpeta Elementos recuperables. | ✔* | ✔* | ✔* |
| MoveToDeletedItems | Un mensaje eliminado y movido a la carpeta Elementos eliminados. | ✔* | ✔* | ✔* |
| SendAs | Un mensaje enviado con el permiso Enviar como. | ✔* | ✔* | |
| SendOnBehalf | Un mensaje enviado con el permiso SendOnName. | ✔* | ✔* | |
| SoftDelete | Un mensaje eliminado permanentemente o eliminado de la carpeta Elementos eliminados. Los elementos eliminados de forma temporal se mueven a la carpeta Elementos recuperables. | ✔* | ✔* | ✔* |
| Actualizar | Un mensaje o cualquiera de sus propiedades cambiaron. | ✔* | ✔* | ✔* |
Compruebe que se registran las acciones predeterminadas del buzón para cada tipo de inicio de sesión
El valor de la propiedad DefaultAuditSet muestra si las acciones predeterminadas del buzón (administradas por Microsoft) se auditan en el buzón.
Para ver qué conjuntos de acciones de auditoría predeterminados se aplican actualmente a un buzón de usuario o un buzón compartido, reemplácelo <MailboxIdentity> por el nombre, alias, dirección de correo electrónico o nombre principal de usuario (nombre de usuario) del buzón y ejecute el siguiente comando en PowerShell de Exchange Online:
Get-Mailbox -Identity <MailboxIdentity> | Format-List DefaultAuditSet
Para ver el conjunto de auditorías predeterminado para un buzón de grupo de Microsoft 365, reemplácelo <MailboxIdentity> por el nombre, el alias o la dirección de correo electrónico del buzón de grupo y ejecute el siguiente comando en PowerShell de Exchange Online:
Get-Mailbox -Identity <MailboxIdentity> -GroupMailbox | Format-List DefaultAuditSet
El valor Admin, Delegate, Owner significa:
- El sistema audita las acciones predeterminadas del buzón para los tres tipos de inicio de sesión. Verá este valor en los buzones de correo de grupo de Microsoft 365.
- Un administrador no cambió las acciones de buzón auditadas para ningún tipo de inicio de sesión en un buzón de usuario o un buzón compartido.
Si un administrador cambia las acciones del buzón que el sistema audita para un tipo de inicio de sesión (mediante los parámetros AuditAdmin, AuditDelegate o AuditOwner en el cmdlet Set-Mailbox ), el valor de la propiedad es diferente.
Por ejemplo, el valor Owner de la propiedad DefaultAuditSet en un buzón de usuario o un buzón compartido significa:
- El sistema audita las acciones predeterminadas del buzón para el propietario del buzón.
- Las acciones de buzón auditadas para los
Delegatetipos de inicio de sesión yAdminde inicio de sesión se cambian de las acciones predeterminadas.
Un valor en blanco para la propiedad DefaultAuditSet significa que las acciones del buzón para los tres tipos de inicio de sesión se cambian en el buzón de usuario o en un buzón compartido.
Para obtener más información, consulte Cambiar o restaurar las acciones del buzón registradas de forma predeterminada.
Mostrar las acciones del buzón que se han registrado en los buzones
Para ver las acciones de buzón que están registradas actualmente en buzones de usuario o buzones compartidos, reemplácelas <MailboxIdentity> por el nombre, alias, dirección de correo electrónico o nombre principal de usuario (nombre de usuario) del buzón. A continuación, ejecute uno o varios de los comandos siguientes en PowerShell de Exchange Online.
Nota:
Aunque puede agregar el -GroupMailbox conmutador a los siguientes comandos de Get-Mailbox para buzones de grupo de Microsoft 365, no confíe en los valores que se devuelven. Las acciones de buzón predeterminadas y estáticas que se auditan para los buzones de correo de grupo de Microsoft 365 se describen en Acciones de buzón para buzones de grupo de Microsoft 365.
Acciones del propietario
Para ver las acciones de buzón actualmente auditadas para el tipo de inicio de sesión de propietario, ejecute el siguiente comando:
Get-Mailbox -Identity <MailboxIdentity> | Select-Object -ExpandProperty AuditOwner
Delegar acciones
Para revisar las acciones delegadas que se están auditando actualmente en el buzón, ejecute el siguiente comando:
Get-Mailbox -Identity <MailboxIdentity> | Select-Object -ExpandProperty AuditDelegate
Acciones de Administración
Para comprobar las acciones de administrador que se están auditando actualmente en el buzón, ejecute el siguiente comando:
Get-Mailbox -Identity <MailboxIdentity> | Select-Object -ExpandProperty AuditAdmin
Cambiar o restaurar las acciones del buzón registradas de forma predeterminada
Una de las principales ventajas de usar las acciones de buzón predeterminadas es que no es necesario administrar las acciones de buzón que se auditan. Microsoft administra estas acciones por usted y agrega automáticamente nuevas acciones de buzón para auditar de forma predeterminada a medida que se publican.
Sin embargo, es posible que su organización tenga que auditar un conjunto diferente de acciones de buzón para buzones de usuario y buzones compartidos. En los procedimientos descritos en esta sección se muestra cómo cambiar las acciones del buzón que se auditan para cada tipo de inicio de sesión y cómo revertir a las acciones predeterminadas administradas por Microsoft.
Importante
Si usa los siguientes procedimientos para personalizar las acciones de buzón que se registran en los buzones de usuario o en los buzones compartidos, las nuevas acciones de buzón predeterminadas lanzadas por Microsoft no se auditan automáticamente en esos buzones. Debe agregar manualmente cualquier nueva acción de buzón a su lista personalizada.
Cambiar las acciones del buzón a auditoría
Para cambiar las acciones de buzón que Microsoft audita para los buzones de usuario y los buzones compartidos, use los parámetros AuditAdmin, AuditDelegate o AuditOwner en el cmdlet Set-Mailbox . No puede personalizar las acciones auditadas para los buzones de grupo de Microsoft 365.
Use dos métodos diferentes para especificar las acciones del buzón:
-
Reemplace (sobrescriba) las acciones existentes del buzón mediante esta sintaxis:
action1,action2,...actionN. -
Agregue o quite acciones del buzón sin afectar a otros valores existentes mediante esta sintaxis:
@{Add="action1","action2",..."actionN"}o@{Remove="action1","action2",..."actionN"}.
En el ejemplo siguiente se cambian las acciones del buzón de administración del buzón denominado "Gabriela Laureano" sobrescribiendo las acciones predeterminadas con SoftDelete y HardDelete.
Set-Mailbox -Identity "Gabriela Laureano" -AuditAdmin HardDelete,SoftDelete
En el ejemplo siguiente se agrega la acción MailboxLogin a las acciones de propietario auditadas del buzón laura@contoso.onmicrosoft.com.
Set-Mailbox -Identity laura@contoso.onmicrosoft.com -AuditOwner @{Add="MailboxLogin"}
En el ejemplo siguiente se quita la acción MoveToDeletedItems de las acciones delegadas auditadas para el buzón de discusión de equipo.
Set-Mailbox -Identity "Team Discussion" -AuditDelegate @{Remove="MoveToDeletedItems"}
Independientemente del método que use, la personalización de las acciones de buzón auditadas en buzones de usuario o buzones compartidos tiene los siguientes resultados:
- Microsoft ya no administra las acciones de buzón auditadas para el tipo de inicio de sesión personalizado.
- El tipo de inicio de sesión personalizado se quita del valor de la propiedad DefaultAuditSet del buzón, lo que indica que Microsoft ya no administra las acciones predeterminadas para ese tipo de inicio de sesión. Para obtener más información sobre cómo comprobar este valor, consulte Comprobar que se registran las acciones predeterminadas del buzón para cada tipo de inicio de sesión.
Restaurar las acciones predeterminadas del buzón
Nota:
Los siguientes procedimientos no se aplican a los buzones de correo de grupo de Microsoft 365. Esos buzones están limitados a las acciones predeterminadas descritas en Acciones de buzón para buzones de Microsoft 365 Group.
Si personaliza las acciones de buzón que el sistema audita en un buzón de usuario o un buzón compartido, puede restaurar las acciones de buzón predeterminadas para uno o todos los tipos de inicio de sesión mediante esta sintaxis:
Set-Mailbox -Identity <MailboxIdentity> -DefaultAuditSet <Admin | Delegate | Owner>
Puedes especificar varios valores de DefaultAuditSet separados por comas.
En este ejemplo se restauran las acciones de buzón auditadas predeterminadas para todos los tipos de inicio de sesión en el buzón mark@contoso.onmicrosoft.com.
Set-Mailbox -Identity mark@contoso.onmicrosoft.com -DefaultAuditSet Admin,Delegate,Owner
En este ejemplo se restauran las acciones de buzón auditadas predeterminadas para el tipo de inicio de sesión de Administración en el buzónchris@contoso.onmicrosoft.com, pero se conservan las acciones de buzón auditadas personalizadas para los tipos de inicio de sesión Delegado y Propietario.
Set-Mailbox -Identity chris@contoso.onmicrosoft.com -DefaultAuditSet Admin
Al restaurar las acciones de buzón auditadas predeterminadas para un tipo de inicio de sesión, obtiene los siguientes resultados:
- La lista actual de acciones de buzón se reemplaza por las acciones de buzón predeterminadas para el tipo de inicio de sesión.
- Cualquier nueva acción de buzón que publique Microsoft se agrega automáticamente a la lista de acciones auditadas para el tipo de inicio de sesión.
- El valor de la propiedad DefaultAuditSet del buzón se actualiza para incluir el tipo de inicio de sesión restaurado.
Desactivar la auditoría del buzón de forma predeterminada para su organización
Para desactivar la auditoría del buzón de forma predeterminada en toda la organización, ejecute el siguiente comando en Exchange Online PowerShell:
Set-OrganizationConfig -AuditDisabled $true
Al desactivar la auditoría del buzón de forma predeterminada, realizará los cambios siguientes:
- La auditoría del buzón de correo está desactivada para su organización.
- Desde el momento en que desactiva la auditoría del buzón de forma predeterminada, no se audita ninguna acción del buzón, incluso si la auditoría del buzón está habilitada en un buzón (la propiedad AuditEnabled del buzón es True).
- La auditoría de buzones no está activada para los buzones nuevos y se omite la configuración de la propiedad AuditEnabled en un buzón nuevo o existente en TRUE .
- Se omiten todas las opciones de asociación de omisión de auditoría de buzón de correo (configuradas mediante el cmdlet Set-MailboxAuditBypassAssociation ).
- Los registros de auditoría de buzones existentes se conservan hasta que expira el límite de antigüedad del registro de auditoría.
Activar la auditoría del buzón de forma predeterminada
Para volver a activar la auditoría de buzones de correo de su organización, ejecute el siguiente comando en Exchange Online PowerShell:
Set-OrganizationConfig -AuditDisabled $false
Omita el registro de auditoría de buzones de correo
Actualmente, no puede deshabilitar la auditoría de buzones de correo para buzones específicos cuando la auditoría de buzones está activada de forma predeterminada en la organización. Por ejemplo, el sistema omite la configuración de la propiedad de buzón AuditEnabled en Falso.
Sin embargo, puede usar el cmdlet Set-MailboxAuditBypassAssociation en PowerShell de Exchange Online para evitar que se registren todas las acciones del buzón por parte de los usuarios especificados, independientemente de dónde se produzcan las acciones. Por ejemplo:
- Las acciones del propietario del buzón que realizan los usuarios omitidos no se registran.
- Las acciones delegadas que los usuarios omitidos realizan en los buzones de otros usuarios (incluidos los buzones compartidos) no se registran.
- Las acciones del Administración que realizan los usuarios omitidos no se registran.
Para omitir el registro de auditoría del buzón de un usuario específico, reemplace <MailboxIdentity> por el nombre, la dirección de correo electrónico, el alias o el nombre principal de usuario (nombre de usuario) del usuario y ejecute el siguiente comando:
Set-MailboxAuditBypassAssociation -Identity <MailboxIdentity> -AuditByPassEnabled $true
Para comprobar que se omite la auditoría para el usuario especificado, ejecute el siguiente comando:
Get-MailboxAuditBypassAssociation -Identity <MailboxIdentity> | Format-List AuditByPassEnabled
El valor True indica que el registro de auditoría de buzón de correo está omitido para el usuario.
Nota:
La AuditLogAgeLimit propiedad ya no es aplicable para administrar la retención del registro de auditoría de buzones de correo. La retención del registro de auditoría ahora está configurada y administrada a través de Microsoft Purview. Para obtener más información, vea administrar directivas de retención de los registros de auditoría.
Pasos siguientes
- Busque en el registro de auditoría las actividades del buzón de correo en buzones específicos: Busque acciones de buzón auditadas con los filtros que configuró.
- Usa MailItemsAccessed para investigar las cuentas comprometidas: Usa la acción MailItemsAccessed para investigar posibles infracciones de correo electrónico.
- Investigue las actividades de buzones compartidos mediante registros de auditoría: supervise la actividad en los buzones compartidos para detectar cambios o accesos no autorizados.